Si vulnerabiliteti kritik Citrix NetScaler CVE-2019-19781 zbuloi probleme të fshehta në industrinë IT

Të nderuar lexues, para së gjithash do doja të theksoj se si banor i Gjermanisë, unë përshkruaj situatën në këtë vend. Mund të jetë që në vendin tuaj situata është radikalisht ndryshe.

Më 17 dhjetor 2019, në faqen e Citrix Knowledge Center u publikua informacion mbi një vulnerabilitet kritik në produktet e linjës Citrix Application Delivery Controller (NetScaler ADC) dhe Citrix Gateway, të njohura si NetScaler Gateway. Për më tepër, vulnerabiliteti u gjet gjithashtu në linjën SD-WAN. Ky vulnerabilitet prekte të gjitha versionet e produkteve nga 10.5 deri në versionin aktual 13.0 dhe lejonte një sulmues të paautorizuar të kryente kod të dëmshëm në sistem, duke e kthyer praktikisht NetScaler në një platformë për sulme të mëtejshme në rrjetin e brendshëm.

Në të njëjtën kohë me publikimin e informacionit mbi vulnerabilitetin, Citrix publikoi rekomandime për zvogëlimin e rrezikut (Workaround). Mbyllja e plotë e vulnerabilitetit u premtua vetëm deri në fund të janarit 2020.

Kriticiteti i këtij vulnerabiliteti (numri CVE-2019-19781) u vlerësua me 9.8 pikë nga 10. Sipas informacionit nga kompania Positive Technologies vulnerabiliteti prek më shumë se 80,000 kompani në mbarë botën.

Reagimi i mundshëm ndaj lajmit

Si një person përgjegjës, unë mendoja se të gjithë specialistët IT, të cilët kanë në infrastrukturën e tyre produkte NetScaler, vepruan si më poshtë:

  1. menjëherë implementuan të gjitha rekomandimet e përmendura në artikullin CTX267679 për zvogëlimin e rrezikut.
  2. riblerë të gjitha parametrat e Firewall, në lidhje me trafikun e lejuar nga NetScaler drejt rrjetit të brendshëm.
  3. kanë rekomanduar administratorët e sigurisë IT të kenë kujdes ndaj përpjekjeve "të pazakonta" për qasje në NetScaler dhe, në rast nevoje, t'i bllokojnë ato. Duhet të kujtojmë se NetScaler zakonisht ndodhet në DMZ.
  4. kanë vlerësuar mundësinë e çaktivizimit të përkohshëm të NetScaler nga rrjeti, deri në marrjen e informacionit më të hollësishëm në lidhje me problemin. Gjatë pushimeve për Krishtlindje, mund të ishte më pak e dhimbshme. Për më tepër, shumë kompani kanë mundësi alternative për qasje përmes VPN.

Çfarë ndodhi më pas?

Fatkeqësisht, siç do të zbulohet më vonë, hapat e përmendur më lart, që janë një qasje standarde, u injoruan nga shumica.

Shumë specialistë, të përgjegjshëm për infrastrukturën Citrix, e morën vesh për vulnerabilitetin vetëm më 13.01.2020 nga lajmet qendrore. E morën vesh atëherë, kur një numër i madh i sistemeve nën përgjegjësinë e tyre ishin kompromentuar. Absurdësia e situatës arriti në atë pikë sa që eksploitët e nevojshëm për këtë mund të shkarkoheshin krejtësisht legalisht në internet.
Kam pasur një besim të çuditshëm se specialistët IT lexojnë njoftimet nga prodhuesit e sistemeve që u janë besuar, dinë të përdorin Twitterin, janë të regjistruar te ekspertët kryesorë në fushën e tyre dhe janë të detyruar të jenë në dijeni të ngjarjeve aktuale.

Faktikisht, gjatë më shumë se tre javëve, një numër i madh klientësh të Citrix e injoruan plotësisht rekomandimin e prodhuesit. Dhe klientët e Citrix janë pothuajse të gjitha kompanitë e mëdha dhe të mesme në Gjermani, si dhe pothuajse të gjitha institucionet shtetërore. Kryesisht, vulnerabiliteti preku strukturat shtetërore.

Megjithatë, ka ende punë për të bërë

Ata që pati sisteme të kompromentuara, kanë nevojë për një rinovim të plotë, duke përfshirë zëvendësimin e certifikatave TSL. Ndoshta ata klientë të Citrix që prisnin veprime më aktive nga prodhuesi në eliminimin e këtij vulnerabiliteti kritik, do të merren seriozisht me kërkimin e një alternative. Duhet pranuar se reagimi i Citrix nuk jep shpresa.

Ka më shumë pyetje sesa përgjigje

Shqetësimi lind se çfarë kishin bërë shumë partnerë të firmës Citrix, të cilët ishin platin dhe ar? Pse vetëm në javën e tretë të vitit 2020, disa partnerë të firmës Citrix publikuan informacionin e nevojshëm? Është e qartë se edhe këshilltarët e jashtëm me rrogë të lartë e kanë humbur këtë situatë të rrezikshme. Nuk dua të ofendoj askënd, por detyra e partnerit është në radhë të parë të parandalojë problemet që lindin, e jo të ofrojë = shesë ndihmë për zgjidhjen e tyre.

Faktikisht, kjo situatë tregoi realitetin e situatës në fushën e sigurisë IT. Si punonjësit e departamenteve IT të kompanive, ashtu dhe këshilltarët e kompanive partnere të Citrix, duhet të kuptojnë një të vërtetë, nëse ka një vulnerabilitet, ai duhet të zgjidhet. Dhe një vulnerabilitet kritik, duhet të zgjidhet menjëherë!

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster